
Bio-Formats ≤ 8.3.0 führt während der Bildverarbeitung eine unsichere Java-Deserialisierung von angreiferkontrollierten .bfmemo-Cache-Dateien durch; manipulierte .bfmemo-Dateien können die Deserialisierung nicht vertrauenswürdiger Daten auslösen (DoS/Logikmanipulation; potenziell RCE, wenn Gadget-Chains existieren).
Bio-Formats ≤ 8.3.0 führt während der Bildverarbeitung eine unsichere Java-Deserialisierung von angreiferkontrollierten .bfmemo-Cache-Dateien durch; manipulierte .bfmemo-Dateien können die Deserialisierung nicht vertrauenswürdiger Daten auslösen (DoS/Logikmanipulation; potenziell RCE, wenn Gadget-Chains vorhanden sind).
Sichere Reproduktion (nur lokal) Dies erstellt KEINE Gadget-Chain und führt keinen Code aus. Es zeigt nur, dass .bfmemo zu Demonstrationszwecken deserialisiert wird.
javac -cp bioformats_package.jar DemoMemoizer.java java -cp .:bioformats_package.jar DemoMemoizer ./sample.tif
Dies ist für Bildungszwecke geeignet, da es die unsichere Deserialisierungsoberfläche ohne böswillige Nutzung demonstriert.